病毒在特定的时间才会进行真正的文件删除操作,按理来说现在1月份,应该不会出现真正的文件丢失。 但是如火绒所说,新的样本中更改了每天的毫秒数 可以参考尝试手动查杀内容进行手动的文件恢复。
病毒在特定的时间才会进行真正的文件删除操作,按理来说现在1月份,应该不会出现真正的文件丢失。
特定的时间
真正的文件删除操作
但是如火绒所说,新的样本中更改了每天的毫秒数
火绒
可以参考尝试手动查杀内容进行手动的文件恢复。
尝试手动查杀
0x0004F9A4
2.25
Borland Delphi 6.0-7.0
壳:无
其他
RC数据
将除C盘外的其他磁盘内文件夹改为病毒副本
在w7x32系统下无限弹窗,导致无法正常使用机器
w7x32
结束进程树可以恢复弹窗
通过DiskGenius发现,病毒并非直接删除文件,而是将所有文件属性更改为==受系统保护的文件==。
DiskGenius
系统保护文件
普通文件隐藏
通过在被感染文件夹下使用管理员cmd指令attrib -R -S -H /D /S可以恢复文件属性为正常==此处需要注意,根目录下运行,可能会导致,本身就是系统创建的保护文件被设置为普通文件。==
管理员cmd
attrib -R -S -H /D /S
之后删除病毒增加的文件即可
启动项:删除注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce中的msfsa
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
msfsa
删除文件C:\Windows\tsay.exe以及C:\Windows\ttry.exe
C:\Windows\tsay.exe
C:\Windows\ttry.exe
即可完成初步的手动查杀。此前提建立在并未重启的情况下
此前提建立在并未重启的情况下
==可是我重启了也没事……依旧只是保护和隐藏。== 等之后的逆向分析看看原因。
FormCreate
C:\windows\tsay.exe
C:\windows\ttry.exe
第一个计时器首先通过一个函数,遍历磁盘并将可移动介质和固定介质的驱动器作为根目录,创建待遍历的字符串列表
可移动介质
固定介质
之后将将遍历根目录逐一取出并进行进一步遍历
在处理函数内,病毒首先跳过了部分系统文件
系统保护
隐藏
感染的文件夹名作为名称
首先获取了时间判断时间年份是否位于2009年后,月份是否位于2月后。
2009年后
2月后
在这之后时间中每月的1日、10日、21日、29日均会执行文件删除操作
每月的1日、10日、21日、29日
目录同样不会放过
Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
HideFileExt
Hidden
不显示文件扩展名
不显示隐藏文件
incaseformat.log
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
xss 好奇,技术含量不很复杂的病毒 怎么还流传到现在 还上新闻了....